![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимости в Redis и Valkey, позволяющие выполнить код на сервере при наличии доступа к БД" | +/– | ![]() |
Сообщение от opennews (??), 09-Окт-25, 08:25 | ||
Исследователи из компании Wiz выявили в СУБД Redis уязвимость (CVE-2025-49844), позволяющую добиться удалённого выполнения кода (RCE) на сервере. Проблеме присвоен наивысший уровень опасности (CVSS score 10 из 10), при этом для эксплуатации уязвимости атакующий должен иметь возможность отправки запросов к СУБД Redis, допускающей выполнение пользовательских Lua-скриптов... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 09-Окт-25, 08:25 | +/– | ![]() |
А говорили, с луа такого не случится, мол, это не питон. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12 |
2. Сообщение от Константавр (ok), 09-Окт-25, 08:52 | +4 +/– | ![]() |
>Предоставляемый проектом Redis официальный образ Docker-контейнера настроен для доступа без аутентификации по умолчанию. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #25 |
3. Сообщение от Аноним (3), 09-Окт-25, 08:55 | –1 +/– | ![]() |
> Уязвимость вызвана обращением к уже освобождённой памяти (use-after-free), | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4 |
4. Сообщение от Re4son (ok), 09-Окт-25, 08:59 | +3 +/– | ![]() |
это как ругать экскаватор, а не экскаваторщика, за то, что он пока копал -- перебил водопровод. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #6, #9, #22 |
5. Сообщение от Аноним (5), 09-Окт-25, 09:10 | +3 +/– | ![]() |
> Уязвимость вызвана обращением к уже освобождённой памяти (use-after-free) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #7, #8, #10, #11, #29 |
6. Сообщение от User (??), 09-Окт-25, 09:23 | –4 +/– | ![]() |
Тут скорее болгарка об одной ручке без защитного кожуха, с однокнопочным включением и покоцанным диском. Можно работать? Можно. Можно добиться результата, аналогичного использованию _нормального_ инструмента? Конечно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #23 |
7. Сообщение от User (??), 09-Окт-25, 09:25 | +1 +/– | ![]() |
Но-но-но! Подождите часок - и тут целый перечень НАСТОЯЩИХ наберется. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
8. Сообщение от Аноним (8), 09-Окт-25, 09:41 | +/– | ![]() |
В таком случае непонятно почему безопасные языки, типа ржавчины, компилируется в еще менее безопасный чем Си язык ассемблера. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #13, #14 |
9. Сообщение от Аноним (3), 09-Окт-25, 09:42 | +1 +/– | ![]() |
> это как ругать экскаватор, а не экскаваторщика, за то, что он пока копал -- перебил водопровод. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
10. Сообщение от похнапоха. (?), 09-Окт-25, 09:45 | –1 +/– | ![]() |
Ну если это такой плохой ЯП, что ты даже боишься упоминать его название, как ботоксный дед имя одного ныне покойного деятеля, тогда почему use-after-free чиниться не сменой ЯП, а просто переписыванием кода на этом же самом ЯП? Из миллиардов строк текста, написанных на этом ЯП - use-after-free появляется не везде и не всегда, то есть дело не в ЯП, а в людях! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #16, #21 |
11. Сообщение от anonymous (??), 09-Окт-25, 09:45 | +1 +/– | ![]() |
> Вот уж да: за 50 лет ни одного настоящего программиста не нашлось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #15, #17, #31 |
12. Сообщение от Аноним (12), 09-Окт-25, 09:46 | +/– | ![]() |
Дело не в самом языке Lua, а в Jit/Интерпретаторе встроенного LUA, коих бесчисленное множество. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
13. Сообщение от Аноним (12), 09-Окт-25, 09:49 | +/– | ![]() |
Если так думать - то ещё ниже уровнем электроны так вообще небезопасны, убить могут. АдОвайте код ментально у себя в голове запускать, так же безопасно... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
14. Сообщение от Аноним (3), 09-Окт-25, 09:50 | +/– | ![]() |
> почему безопасные языки, типа ржавчины, компилируется в еще менее безопасный чем Си язык ассемблера | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #18 |
15. Сообщение от Аноним (12), 09-Окт-25, 09:56 | +/– | ![]() |
Лично я призываю использовать C#, у него давно ничего под капотом него кроме самого C#. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
16. Сообщение от Аноним (3), 09-Окт-25, 09:56 | +/– | ![]() |
> почему use-after-free чиниться не сменой ЯП, а просто переписыванием кода на этом же самом ЯП? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
17. Сообщение от Аноним (3), 09-Окт-25, 09:58 Скрыто ботом-модератором | +1 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
18. Сообщение от Аноним (8), 09-Окт-25, 10:03 | +/– | ![]() |
> У Раста бэкенд - LLVM | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 Ответы: #19, #30 |
19. Сообщение от Аноним (3), 09-Окт-25, 10:06 | +/– | ![]() |
Да, как и ядро ОС. 🫡 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
20. Сообщение от бочок (??), 09-Окт-25, 10:06 | +/– | ![]() |
> score 10 из 10 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #32 |
21. Сообщение от Аноним (22), 09-Окт-25, 10:23 | +/– | ![]() |
> Из миллиардов строк текста, написанных на этом ЯП - use-after-free появляется не везде и не всегда, то есть дело не в ЯП, а в людях! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
22. Сообщение от Аноним (22), 09-Окт-25, 10:25 | +/– | ![]() |
> это как ругать экскаватор, а не экскаваторщика, за то, что он пока копал -- перебил водопровод. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
23. Сообщение от bOOster (ok), 09-Окт-25, 10:35 | +/– | ![]() |
Болгарку так-же пользует либо дурак, либо знающий человек. Дурак само собой последствий использования болгарки без кожуха не представляет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #24, #28 |
24. Сообщение от Анонимусс (-), 09-Окт-25, 10:45 | +/– | ![]() |
> для недопрограмистских дурачков | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #26 |
25. Сообщение от нах. (?), 09-Окт-25, 10:52 | +/– | ![]() |
там диавол в деталях - особенности редисового AUTH таковы, что познакомившись поближе ты и расхочешь его настраивать. Это кривая нашлепка, сделанная видимо в последний момент, по многочисленным просьбам трудящихся. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #34 |
26. Сообщение от bOOster (ok), 09-Окт-25, 10:54 | +/– | ![]() |
> Ну да, ну да)) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #33 |
27. Сообщение от Аноним (-), 09-Окт-25, 10:58 | –1 +/– | ![]() |
Воистинну, "C in CVE stands for C language" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
28. Сообщение от User (??), 09-Окт-25, 10:59 | +/– | ![]() |
> Болгарку так-же пользует либо дурак, либо знающий человек. Дурак само собой последствий | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
29. Сообщение от Анонисссм (?), 09-Окт-25, 11:00 | +/– | ![]() |
>Вот уж да: за 50 лет ни одного настоящего программиста не нашлось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #35 |
30. Сообщение от Аноним (-), 09-Окт-25, 11:01 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
31. Сообщение от Анонисссм (?), 09-Окт-25, 11:03 | +1 +/– | ![]() |
>А как же ваше любимые языки с управляемой памятью - java | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
32. Сообщение от нах. (?), 09-Окт-25, 11:07 | +/– | ![]() |
дык это практически любой экземпляр, который ты сумеешь найти в этих ваших интернетах. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 |
33. Сообщение от Анонимусс (-), 09-Окт-25, 11:10 | +/– | ![]() |
> Ориентироваться на количество багов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
34. Сообщение от Аноним (34), 09-Окт-25, 11:13 | +/– | ![]() |
> Правильная настройка редиса - это изолированная сеть, где чужие не ходят, а не бесполезный auth. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 Ответы: #36 |
35. Сообщение от Аноним (35), 09-Окт-25, 11:33 | +/– | ![]() |
Мы говорим про тот самый qmail, в котором в 2020 году | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
36. Сообщение от пох. (?), 09-Окт-25, 11:37 | +/– | ![]() |
> И по умолчанию при деплое в docker compose это именно так. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 Ответы: #37 |
37. Сообщение от Аноним (34), 09-Окт-25, 11:41 | +/– | ![]() |
Я осознаю, что тут толстым слоем намазано иронией уровня /s/. Но все же интересно, как профессиональному разработчику, который часто деплоит свои разработки самостоятельно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |